Oberoende · Källkritisk · Obesticklig · Fri från annonsörer
Verkligheten, oavsett hur vacker eller hemsk

Vad som fastnar i Fenrirs egen honeypot

Nästan en av fem av de mest ihärdiga adresserna är redan kända av världens branschstandard för hotlistor, innan vi ens frågade.

Dela X Facebook LinkedIn E-post

Fenrir.news är en liten sajt. Det spelar ingen roll. Servern skannas dygnet runt av botar som letar efter läckta lösenord och molnnycklar, oavsett hur få läsare som faktiskt öppnar en artikel samma dag. Ett dygns mätning, från lördag till söndag, gav 160 unika läsare och 601 skanningsförsök. Skanningarna vinner den jämförelsen utan konkurrens, och de har vunnit den varje dag sedan sajten satte upp sin honeypot.

Bakgrundsbruset

58 241 rader trafik är klassificerade i den senaste mätningen. 28,2 procent av dem är potentiellt skadliga i vid mening. Av dessa är 9 874 registrerade som direkta honeypot-träffar, försök att nå sökvägar som medvetet lagts ut som lockbete eftersom ingen legitim besökare någonsin har anledning att fråga efter dem. 509 unika adresser står bakom dessa försök, 112 av dem har återkommit mer än en dag i rad.

De vanligaste måltavlorna är precis vad man väntar sig av automatiserade svep, filen .env, som ofta innehåller lösenord och API-nycklar i klartext, .git/config, som kan läcka källkod om en utvecklare glömt stänga en mapp, samt installationsvägar för Wordpress, en plattform Fenrir aldrig kört. Botarna bryr sig inte. De frågar ändå.

Molnen som aldrig sover

De nätverk som genererar flest förfrågningar är, i fallande ordning, Google LLC, ett rumänskt nätverk vid namn SS-Net, ett taiwanesiskt vid namn Feo Prest SRL, ett bulgariskt vid namn Techoff Srv Limited, och Cloudflare. Ingen av dessa attackerar Fenrir personligen. Google och Cloudflare är två av världens största molnleverantörer, och den som vill skanna internet anonymt hyr en instans hos dem för några kronor i timmen. Det säger mer om skanningsekonomins logik än om något enskilt företags avsikter.

En av Fenrirs mest aktiva Google-adresser är en bekräftad Google Cloud-instans, men geolokaliseringen har vid olika tillfällen placerat den i Bryssel, och en annan i Singapore. En Amazon-adress placerades i Japan. En Microsoft-adress, flaggad som critical, hundra av hundra möjliga riskpoäng, placerades i Mexiko.

Samma mönster upprepar sig i mindre skala, inom ett och samma litet nederländska hostingnätverk placerade uppslagstjänsten två näraliggande adresser i två olika länder. Det är knappast där de faktiska serverhallarna står. Det är bara det senaste beviset på att adresser inom stora molnleverantörers utrymme byter hyresgäst så ofta att geografisk uppslagning i praktiken gissar snarare än vet.

Facit mot världens hotlistor

För att inte stanna vid Fenrirs egna siffror kördes samtliga 541 unika adresser i arkivet mot FireHOL, ett internationellt, öppet källkodsprojekt som sammanställer nätblock redan bekräftade som skadliga av andra, oberoende av Fenrir. 199 av dessa, 36,8 procent, matchade minst en av FireHOL:s fyra tillförlitlighetsnivåer. 94 av dem, 17,4 procent av samtliga arkiverade adresser, matchade den strängaste och mest tillförlitliga nivån, den nivå som används mest sparsamt eftersom den ska ge minst antal falska larm.

Det är den siffran att bära med sig: nästan var femte adress som någonsin knackat på Fenrirs låsta dörrar var redan känd, av någon annan, innan Fenrir ens tittade efter. Adressen med flest träffar totalt, ett rumänskt nätverk, stod bakom 1 286 försök på egen hand och matchade tre av FireHOL:s fyra nivåer. Tätt efter, ett taiwanesiskt nätverk med 1 008 försök, matchade samtliga fyra.

Den öppna dörren ingen bad om

En mindre, separat kategori förtjänar ändå en egen rad, 55 försök, från 35 unika adresser, att använda Fenrirs server som ett öppet reläled för att nå helt andra mål, bland dem ipinfo.io och den kinesiska sökjätten Baidu. Det är inte samma sak som att leta efter Fenrirs hemligheter. Någon testar om servern går att lura till att vidarebefordra någon annans trafik, gratis, och spårbart till Fenrir snarare än till dem själva.

Fenrir granskar. Dömer inte utan bevis. Men tiger inte heller när bevisen finns.

V. von Vulpini

Källförteckning

Primärkällor
Intern trafikstatistik och honeypot-logg, fenrir-daily-stats.py och generate_trapped_page.py, 6–7 september 2026.
Extern kontroll: FireHOL blocklist-ipsets (nivå 1–4), hämtat 7 september 2026.
Riskbedömning och geografisk uppslagning: ipinsights.io.

Metodnot
Samtliga IP-adresser i denna artikel är maskerade i sista oktetten. Fullständiga, omaskerade adresser finns i internt underlag och publiceras inte. Tre adresser kunde inte slås upp automatiskt på grund av ett återkommande fel i uppslagsskriptet och kompletterades manuellt, felet påverkar inte artikelns siffror men bör undersökas separat internt.